Apache vHost-Berechtigungen

converge

New Member
Hallo zusammen,

auf meinem Debian-Server habe ich ein paar vHosts, die ich gerne etwas mehr absichern würde. Dazu ein paar Fragen:

Wo stelle ich aus, dass Apache Verzeichnisse auflistet, wenn nichts anderes wie z.B. eine index.html vorliegt? Im Moment stellt der Apache das Directory Listing dar, was dazu führt, dass man Sachen sieht, die man nicht sehen sollte.

Wenn dies richtig gesetzt ist, also ein Listing verhindert ist, kann man dann trotzdem in Verzeichnisse außerhalb des Document Roots zugreifen, wenn man den Pfad kennt? Hintergrund: Im Moment habe ich meine log-files in einem entsprechenden Ordner auf gleicher Ebene wie den Document Root Ordner. Apache liefert die logfiles aus. Die Berechtigungen sind auf 750, der Ordner gehört der Gruppe www-data.

Das Default Document Root ist /var/www. Darin liegen Unterverzeichnisse für die einzelnen vHosts. In /var/www liegt sonst nichts drin, was angezeigt werden sollte. Kann ich dieses Verzeichnis für den Zugriff direkt sperren, ohne dass die einzelnen vHosts gesperrt sind?

Vielen Dank im Voraus für Tipps.
 
OK, ich habe den Index mal unterdrückt --> -Indexes

Bei Eingabe der IP wird nun also ein 403 ausgegeben. Wie handhabt ihr dies so? Ein Redirect auf einen bestimmten vHost?
 
Wo stelle ich aus, dass Apache Verzeichnisse auflistet, wenn nichts anderes wie z.B. eine index.html vorliegt? Im Moment stellt der Apache das Directory Listing dar, was dazu führt, dass man Sachen sieht, die man nicht sehen sollte.

http://httpd.apache.org/docs/2.0/mod/core.html#options

btw, kleiner Tipp - Google hätte auch geholfen ... die entsprechenden Einstellungen sind in der vHost-Konfiguration zu treffen, das kann eine zentrale sein oder mehrere kleine. Das musst Du wissen, ist Dein Server.

Wenn dies richtig gesetzt ist, also ein Listing verhindert ist, kann man dann trotzdem in Verzeichnisse außerhalb des Document Roots zugreifen, wenn man den Pfad kennt?

Planmäßig von außen nicht. Wenn du jedoch fehlerhafte Scripte installierst und/oder keine entsprechenden php.ini-Einstellungen triffst (sofern PHP zum Einsatz kommt) kann das dennoch passieren.

Hintergrund: Im Moment habe ich meine log-files in einem entsprechenden Ordner auf gleicher Ebene wie den Document Root Ordner.

Sorry - aber IMHO ist das eine ******-Idee. Logs haben nie und nimmer etwas in öffentlich zugänglichen Bereichen wie dem DocRoot zu suchen :eek:

Das Default Document Root ist /var/www. Darin liegen Unterverzeichnisse für die einzelnen vHosts. In /var/www liegt sonst nichts drin, was angezeigt werden sollte. Kann ich dieses Verzeichnis für den Zugriff direkt sperren, ohne dass die einzelnen vHosts gesperrt sind?

Restriktive generelle Options-Einstellungen (siehe oben) und im Zweifelsfall auf eine Domain legen, die generell angesprochen werden soll, falls sie nicht durch einen vHost vorher erkannt wurde.
 
Danke. Eigentlich liegen die logs ja nicht im Document Root. Zumindest nicht der einzelnen VHosts.

- /var/www/
-- vhost1/
--- httpdocs/
--- logs/

In /var/www liegt nichts und soll auch nichts liegen. Ich würde hierauf den Zugriff gerne sperren. Das andere sollte so doch in Ordnung sein, oder?
 
Back
Top